Pular para o conteúdo
SPCXTools

Decodificador JWT

Decodifique JSON Web Tokens, verifique a validade e a assinatura HMAC — de forma privada, no seu navegador.

Roda localmente — os arquivos não saem do seu dispositivo

Carregando ferramenta…

Como usar: Decodificador JWT

  1. 1Cole um JWT (três partes Base64URL separadas por pontos) no campo Token, ou clique em Carregar exemplo.
  2. 2Leia o Cabeçalho e o Payload decodificados como JSON formatado.
  3. 3Verifique a linha de status para ver se o token é válido, expirado ou ainda não é válido; as claims de tempo são exibidas como datas legíveis.
  4. 4Para tokens HS256, HS384 ou HS512, insira o segredo (secret) para verificar a assinatura localmente.

Decodificar JSON Web Tokens

Um JSON Web Token (JWT) é uma string compacta usada para transmitir informações de identidade e permissão entre sistemas — geralmente como um cabeçalho Authorization: Bearer após o login. Parece um texto aleatório, mas na verdade são três partes codificadas em Base64URL: um cabeçalho, um payload com as "claims" (reivindicações) e uma assinatura. Este decodificador de JWT da SPCX Tools divide o token, decodifica as duas primeiras partes em JSON legível e explica as claims importantes. A decodificação e a verificação acontecem localmente, então seu token nunca é transmitido.

Funcionalidades

  • Cabeçalho e payload decodificados e formatados (pretty-print), cada um com um botão para copiar.
  • Explicação das claims de tempo: iat, nbf, exp e auth_time convertidos de segundos Unix para datas no seu fuso horário.
  • Verificação de validade que informa rapidamente se o token está expirado ou ainda não está ativo.
  • Verificação de assinatura HMAC para HS256, HS384 e HS512 usando a Web Crypto API do seu navegador.
  • Funciona offline após o carregamento da página; nenhum dado é enviado para lugar nenhum.

Quando usar

Depuração de autenticação. Quando uma requisição falha com 401 Unauthorized, decodifique o token para verificar se ele expirou, se foi emitido para o público (aud) correto ou se contém os papéis (roles) e escopos (scopes) esperados.

Construção e teste de APIs. Verifique se o seu servidor insere as claims desejadas no token, com os tempos de expiração corretos, antes de implantar.

Aprender como OAuth e OpenID Connect funcionam. Tokens de ID e tokens de acesso de provedores de identidade são frequentemente JWTs. Decodificar um token de teste mostra quais informações o provedor compartilha sobre um usuário.

Anatomia de um JWT

cabeçalho.payload.assinatura

  • Cabeçalho — o tipo de token e o algoritmo de assinatura, por exemplo {"alg":"HS256","typ":"JWT"}.
  • Payload — as claims. As claims registradas incluem iss (emissor), sub (sujeito, geralmente o ID do usuário), aud (público), exp, nbf, iat e jti (ID do token). As aplicações adicionam claims personalizadas como name ou role.
  • Assinatura — criada ao assinar cabeçalho.payload com um segredo (HMAC) ou uma chave privada (RSA, ECDSA, EdDSA). Se alguém alterar um único caractere do cabeçalho ou do payload, a assinatura não corresponderá mais.

Como o payload é apenas codificado, nunca coloque segredos como senhas em um JWT. Para decodificar outros dados em Base64, use a ferramenta de Base64; para inspecionar qualquer timestamp, use o Conversor de Timestamp Unix.

Perguntas frequentes

É seguro colar um token real aqui?
O token é decodificado e verificado inteiramente no seu navegador e nunca é enviado para nosso servidor. Ainda assim, um JWT é uma credencial — trate-o como uma senha, evite compartilhar tokens de produção e prefira usar tokens de teste sempre que possível.
Decodificar um JWT prova que ele é genuíno?
Não. Qualquer pessoa pode decodificar o cabeçalho e o payload, pois eles são apenas codificados em Base64URL, não criptografados. Um token só é confiável se sua assinatura for verificada com a chave correta. Para tokens HMAC, você pode verificar aqui inserindo o segredo (secret); tokens RSA e ECDSA devem ser verificados com a chave pública do emissor na sua aplicação.
O que significam exp, iat e nbf?
exp (expiration time / tempo de expiração) é quando o token deixa de ser válido, iat (issued at / emitido em) é quando foi criado, e nbf (not before / não antes de) é o momento a partir do qual ele pode ser usado. Todos os três são timestamps Unix em segundos; o decodificador os converte para datas no seu fuso horário.
Por que diz que o token é inválido?
Um JWT deve ter exatamente três partes separadas por pontos, e as duas primeiras devem ser JSON codificado em Base64URL. Verifique se você copiou o token inteiro, sem o prefixo Bearer , aspas ou quebras de linha.
A ferramenta consegue decodificar tokens criptografados (JWE)?
Não. JWTs criptografados (JWE) têm cinco partes e seu payload só pode ser lido com a chave de descriptografia. Esta ferramenta lida com tokens assinados (JWS), que é o que a maioria das APIs usa.